PT-2026-3873 · Fluxcd+2 · Flux-Operator+2

CVE-2026-23990

·

Publicado

2026-01-21

·

Atualizado

2026-07-30

CVSS v3.1

5.3

Média

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões 0.36.0 a 0.39.9 do Flux Operator
Descrição O Flux Operator, um controlador CRD do Kubernetes, contém uma falha em seu código de autenticação da interface web. Esse problema permite que um atacante contorne a usurpação de identidade RBAC do Kubernetes e execute solicitações de API usando os privilégios da conta de serviço do operador. O problema ocorre quando o Flux Operator é configurado com um provedor OIDC que emite tokens sem as claims esperadas, como email e groups, ou quando expressões CEL personalizadas resultam em valores vazios. Especificamente, a falta de validação para valores não vazios de username e groups após o processamento das expressões CEL faz com que a biblioteca client-go do Kubernetes omita os cabeçalhos de usurpação de identidade. Isso resulta em solicitações de API sendo executadas com as credenciais da conta de serviço flux-operator em vez das permissões do usuário autenticado. Isso pode levar à escalada de privilégios, exposição de dados e divulgação de informações. O impacto inclui acesso de leitura não autorizado aos recursos do Flux em todos os namespaces, podendo revelar configurações sensíveis de pipelines GitOps, URLs de origem e status de implantação. O ataque exige que os administradores do cluster tenham configurado o Flux Operator de uma maneira específica, usando um provedor OIDC com claims ausentes ou expressões CEL personalizadas que resultem em valores vazios. O componente vulnerável é o código de autenticação dentro da interface web do Flux Operator.
Recomendações As versões 0.36.0 a 0.39.9 do Flux Operator devem ser atualizadas para a versão 0.40.0 ou posterior. Como solução alternativa, certifique-se de que as claims email e groups sejam exigidas na seção impersonation da configuração web. Por exemplo:
yaml
apiVersion: web.fluxcd.controlplane.io/v1 
kind: Config 
spec: 
 baseURL: https://flux.example.com 
 authentication: 
  type: OAuth2 
  oauth2: 
   provider: OIDC 
   clientID: "<redacted>" 
   clientSecret: "<redacted>" 
   issuerURL: "https://login.microsoftonline.com/<redacted>/v2.0" 
   scopes: [openid, profile, email, offline access] 
   impersonation: 
    username: claims.email 
    groups: claims.groups 

Exploit

Correção

LPE

Missing Authorization

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-23990
GHSA-4XH5-JCJ2-CH8Q
GO-2026-4351
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:0403-1

Produtos afetados

Flux-Operator
Kubernetes
Client-Go